自 2022 年 6 月 15 日起,本网站不再支持 Internet Explorer。 请使用其他浏览器访问我们的网站,以获得最佳的浏览体验。

产品支持

安全公告

概述

ThingsPro 2 系列系统软件漏洞

  • 安全公告编号: MCSA-181001
  • 版本: 1.0
  • 发布日期: 2018年10月17日

Moxa ThingsPro 2 系列系统软件存在若干漏洞。为此,Moxa 制定了相关修复方案。

确定的漏洞类型和潜在影响如下所示:

序号 漏洞类型 影响
1 用户枚举 远程攻击者可在 Web 应用中找到有效用户,利用蛮力通过该漏洞找到相应密码。
2 用户权限升级 远程攻击者利用该漏洞可获得更多权限。
3 失效的访问控制 远程攻击者利用该漏洞可获得更多权限。
4 用户更改密码时,服务器不要求提供旧密码 远程攻击者能轻而易举修改密码。
5 明文存储敏感信息 远程攻击者能猜测到访问令牌。
6 隐藏令牌存在权限升级 远程攻击者能获得 Root 权限,通过访问隐藏令牌 API 执行指令。
7 远程执行代码 远程攻击者利用该漏洞注入字符串,迫使服务器执行额外指令。
受影响产品与解决方案

受影响的产品

受影响的产品和固件版本如下所示:

产品系列 受影响的版本
ThingsPro 2 系列 软件版本 2.1 或更早版本

 

解决方案

Moxa 已制定合理方案修复上述漏洞。针对受影响产品的解决方案如下所示:

产品系列 解决方案
ThingsPro 2 系列

针对第 1 项——用户枚举,Moxa 建议用户设置强度更高的密码,例如:

• 最少 8 位
• 至少一个数字:0 to 9
• 大小写组合:A ~ Z,a ~ z
• 至少使用一个特殊字符:~,!,@,#,$,%,^,&,*,-

Moxa 已为 ThingsPro 2 2.3 或之后版本的新版固件修复了这些漏洞,请联系您的销售代表获取新固件。

 

鸣谢

我们在此向来自卡巴斯基实验室工业控制系统网络紧急响应团队的 Alexander Nochvay 先生表示感谢。他向我们报告了上述漏洞,并与我们一起提高 Moxa 产品的安全性,帮助我们为客户提供更好的服务。

 

修订历史

版本 描述 发布日期
1.0 首次发布 2018 年 10 月 17 日
  •   打印此页
  • 您可在 My Moxa 管理和分享已保存列表
漏洞修复

如果您担心 Moxa 产品可能存在安全漏洞,请与我们联系,我们将协助您进行查询。

报告漏洞
添加至收藏夹